Spring til hovedindhold

Overfladescan

Hvad denne scanning kan og ikke kan fortælle jer

Den gratis sitescan kigger på én offentlig URL. Den finder synlige licenssignaler og åbenlyse huller. Den dokumenterer ikke det, I sender i produktion.

Sidst opdateret: 2. juli 2026

Dette scan tjekker én offentlig URL for synlige open source-licenssignaler: Links til /license, /legal, /open-source, almindelige tredjeparts-notice-stier, og nogle gange script-tags på forsiden. Det er et hurtigt sundhedstjek, ikke bevis for licens-compliance.

Vi tilbyder det, fordi det viser huller, før due diligence strammes til. Produktet er den vedligeholdte compliance-registrering: Oversigt fra det, der leveres, gennemgåede licenser, fuld licenstekst, publish-gates. Ikke hvad som helst, dette scan kan se på jeres offentlige website i dag.

Hvad kan dette scan opdage?

Det besvarer ét snævert spørgsmål: Viser denne offentlige URL åbenlyse tegn på oplysning om tredjepartslicenser, eller åbenlyse huller? Det hjælper teams, der aldrig har gennemgået deres marketingside, med at finde manglende links, redirects til forsiden eller tomme licenssider.

For SaaS-leverandører er marketingsiden ofte det første sted, købere kigger, før de beder om den rigtige licens-compliance-side for produktet i produktion.

  • HTTP-svar på almindelige licens- og notice-stier (/license, /legal, /oss osv.).
  • Om de sider indeholder plausibel licens- eller tredjeparts-notice-tekst, ikke tomme skaller.
  • Nogle tredjeparts-script-URL'er synlige i forsidens HTML.
  • Åbenlyse redirects, der sender licensstier til urelaterede sider.
  • Manglende links: Ingen licensfooter, ingen omtale af open source, ingen compliance-URL i sitemap.

Hvad kan dette scan ikke opdage?

Det kan ikke se det, der ikke er på den offentlige side: Licens-compliance for et produkt i produktion findes i build-input (lockfiles, SBOM'er, release-pakker), ikke på jeres forside. Et rent scan betyder ikke, at jeres mobilapp, desktop-installer eller API-backend er dokumenteret.

Scannet læser ikke transitive npm-afhængigheder, verificerer ikke SPDX-id'er, bekræfter ikke fuld licenstekst for hver komponent og ved ikke, om et menneske har godkendt udgivelsen. Det hul er stort: Black Ducks OSSRA-rapport fra 2025 viser, at transitive afhængigheder forårsagede næsten 30 % af de licenskonflikter, den fandt, og ingen af dem er synlige fra en forside. Det kan ikke erstatte oplysning om tredjepartslicenser knyttet til det, I sender i produktion.

  • Afhængigheder bundlet i iOS-, Android-, desktop- eller embedded-produkter, ikke på det offentlige web.
  • Transitive pakker, der aldrig indlæses i browservendt JavaScript.
  • Om de angivne licenser matcher det, der rent faktisk leveres i det produkt, der gennemgås.
  • Status for gennemgangs- og udgivelsesgodkendelse: Gates, underskrifter, revisionsspor.
  • Copyleft-compliance: Kildekodetilbud, tilsvarende kildekode, distributionsudløsere.
  • Skrifttyper, SDK'er og ikoner, der ikke refereres på den scannede URL.
  • Rent interne komponenter eller air-gapped leveringsmodeller.

Hvordan adskiller scannet sig fra en licens-compliance-side?

Scannet er en smagsprøve, der finder synlige huller på én offentlig URL. En licens-compliance-side er den operationelle registrering: Gennemgået oversigt, fuld licenstekst, kildeangivelse, en stabil URL til indkøb og eksporter, der følger udgivelser.

Teams består et overfladescan ved at tilføje et footer-link til en tynd notice-side. Teams består enterprise due diligence ved at vedligeholde licens-compliance-dokumentation pr. produkt, opdateret når afhængigheder ændrer sig.

OverfladescanCompliance-side
RækkeviddeÉn offentlig URLs HTML og tilknyttede stierAfgrænset til produktet, knyttet til oversigten over det, der leveres
HastighedSekunder, ingen loginVedligeholdt på tværs af udgivelser
GennemgangIngen gennemgangs-gates eller verificering af juridisk tekstMenneskelig gennemgang før udgivelse, fuld licenstekst
RolleEt sundhedstjek, der finder synlige hullerDen registrering, indkøb og revisorer accepterer

Hvad I skal gøre efter scanningen

Hvis scannet finder huller, så betragt det som en anledning, ikke et nederlag. Byg en oversigt ud fra lockfiles eller SBOM'er for det, I rent faktisk sender i produktion. Gennemgå licenser. Udgiv vedligeholdt oplysning, I kan dele i det format, due diligence beder om.

Hvis scannet ser rent ud, så spørg alligevel, om den synlige side dækker det produkt, kontrakten gælder. Licensfootere på marketingsider og produkters licens-compliance-sider er ofte forskellige artefakter. Begge dele kan være nødvendige. Kun den ene opfylder en anmodning om oplysning om tredjepartslicenser for produktet i produktion.

Cookies på sourcetrust.dev

Vi bruger nødvendige cookies af hensyn til sikkerhed, herunder til at forhindre misbrug af vores sitescan og formularen til anmodning om en livegennemgang. Med din tilladelse bruger vi også valgfri analyse og diagnostik (Google Tag Manager på denne side, og Sentry browser-SDK'en i SourceTrust-programmet, når den er konfigureret). Se vores cookiepolitik.